> ## Documentation Index
> Fetch the complete documentation index at: https://knowledge.flowella.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Gestionar las claves de la API REST de Flowella

> Crea, consulta, rota y revoca claves de la API REST de Flowella desde Ajustes → Claves API, incluyendo alcances, expiración y buenas prácticas para un almacenamiento seguro.

<Frame>
  <img src="https://mintcdn.com/flowella/PuGNWwHHg6Nlq3MM/images/Screenshots/flowella-api-keys.png?fit=max&auto=format&n=PuGNWwHHg6Nlq3MM&q=85&s=c3969311e23b0bc7be285233fff0633c" alt="Flowella API keys" width="2774" height="1686" data-path="images/Screenshots/flowella-api-keys.png" />
</Frame>

Las claves API permiten que los scripts, las herramientas sin código y sus propios servicios backend llamen a la API REST de Flowella en nombre de su organización. En esta página se explica cómo gestionar las claves desde la pantalla de la aplicación **Configuración → Claves API**.

Para saber qué puede hacer la API, consulte la [Referencia de la API](/es/api-reference/introduction).

## Quién puede gestionar las claves de la API

Solo los roles **Owner** o **Admin** ven Configuración → Claves de API. Los miembros no tienen acceso a esta pantalla y no pueden llamar a los puntos finales de la API.

## Creación de una clave de API

<Steps>
  <Step title="Abra Configuración → Claves API">
    Desde la navegación de la izquierda, vaya a **Configuración → Claves API**.
  </Step>

  <Step title="Haga clic en Crear clave">
    Asigna a la clave una **etiqueta** que describa para qué sirve (por ejemplo, `n8n production`, `analytics export script`). Las etiquetas sólo son visibles dentro de Flowella; no se envían en las solicitudes de API.
  </Step>

  <Step title="Elija un ámbito de aplicación (opcional)">
    Por defecto, las claves heredan el conjunto completo de puntos finales de API disponibles para su plan. Opcionalmente, puede restringir una clave a un subconjunto de ámbitos, por ejemplo, **sólo lectura de análisis** o **sólo envío de mensajes**.
  </Step>

  <Step title="Copia el secreto inmediatamente">
    Flowella muestra el token secreto **exactamente una vez** en un modal de confirmación. Cópialo ahora; no podrás volver a verlo. Si la pierdes, debes revocar la clave y crear una nueva.
  </Step>
</Steps>

<Warning>
  El secreto sólo se muestra una vez. Flowella almacena una copia con hash y no puede recuperar el texto plano. Trata las claves como contraseñas: nunca las envíes al control de código fuente ni las pegues en chats o documentos compartidos.
</Warning>

## Usar una clave

Pasa la clave como un token portador en cada petición:

<CodeGroup>
  ```bash cURL theme={null}
  curl https://api.flowella.io/v1/messages \
    -H "Authorization: Bearer flwl_live_..." \
    -H "Content-Type: application/json"
  ```

  ```js Node.js theme={null}
  await fetch("https://api.flowella.io/v1/messages", {
    method: "POST",
    headers: {
      Authorization: `Bearer ${process.env.FLOWELLA_API_KEY}`,
      "Content-Type": "application/json",
    },
    body: JSON.stringify({ /* ... */ }),
  });
  ```

  ```python Python theme={null}
  import os, requests

  requests.post(
      "https://api.flowella.io/v1/messages",
      headers={
          "Authorization": f"Bearer {os.environ['FLOWELLA_API_KEY']}",
          "Content-Type": "application/json",
      },
      json={"...": "..."},
  )
  ```
</CodeGroup>

Consulte la [Referencia API](/es/api-reference/introduction) para obtener información detallada sobre los puntos finales, los límites de velocidad y los códigos de error.

## Visualización de claves existentes

La lista Configuración → Claves API muestra la de cada clave:

* **Etiqueta**
* Prefijo\*\* (ocho primeros caracteres, como `flwl_live_a1b2c3`) - útil para comparar con registros.
* Ámbito
* Creada en\*\* y **creada por**.
* **Usado por última vez en** - se actualiza con cada solicitud correcta.
* Estado\*\* - activo o revocado.

El secreto en texto plano nunca se muestra después de la creación.

## Rotación de una clave

No hay rotación in situ - creas una nueva clave y revocas la antigua una vez que tu servicio ha cambiado.

<Steps>
  <Step title="Crear una sustitución">
    Siga el flujo Crear anterior para acuñar una nueva clave con el mismo alcance.
  </Step>

  <Step title="Desplegar el nuevo secreto">
    Actualiza tu servicio (o flujo de trabajo n8n, entorno Postman, etc.) para utilizar el nuevo token portador.
  </Step>

  <Step title="Confirmar que la nueva clave está activa">
    Vigila el campo **Last used at** de la nueva clave: se actualiza en el minuto siguiente a la primera llamada.
  </Step>

  <Step title="Revocar la clave antigua">
    Haz clic en **Revoke** en la clave anterior. A partir de ese momento, cualquier solicitud que utilice el antiguo secreto devuelve `401 Unauthorized`.
  </Step>
</Steps>

## Revocar una clave

Haga clic en **Revocar** en la fila y, a continuación, confirme en el cuadro de diálogo. La revocación es **inmediata** - las solicitudes en curso que utilicen esa clave podrán completarse, pero la siguiente solicitud devolverá `401`.

Una clave revocada no puede reactivarse. La fila permanece visible en la lista (en gris, con la marca de tiempo de la revocación) para que tenga una pista de auditoría.

## Registro de auditoría

Cada evento de **creación**, **revocación** y (si está habilitado) **cambio de alcance** se escribe en el registro de auditoría de la organización con su usuario, IP y contexto de rastreo. Si su plan o contrato incluye la función de registro de auditoría, puede revisar la actividad de la clave API allí.

## Preguntas comunes

<AccordionGroup>
  <Accordion title="¿Cuántas claves API puedo crear?">
    No hay límite en los planes de hobby o de pago, pero un gran número de claves activas (más de 50) dificulta la rotación y la revisión. Utiliza una clave por integración en lugar de una por desarrollador.
  </Accordion>

  <Accordion title="¿Caducan las claves API?">
    Las claves no caducan automáticamente. Recomendamos rotarlas al menos cada 12 meses e inmediatamente si una clave puede haber sido expuesta.
  </Accordion>

  <Accordion title="¿Puedo asignar una clave a un canal de WhatsApp concreto?">
    Actualmente, las claves se asignan a la **organización**, no a un canal específico. El alcance a nivel de canal está en la hoja de ruta. Mientras tanto, elija el canal activo a través de la carga útil de la solicitud o la ruta.
  </Accordion>

  <Accordion title="Se ha confirmado una clave en un repositorio público, ¿qué hago?">
    Revóquelo inmediatamente desde esta página. Cree un reemplazo con el mismo alcance. Comprueba en el registro de auditoría cualquier solicitud que haya utilizado la clave durante el tiempo en que estuvo expuesta, y gira cualquier secreto posterior que esa clave haya podido crear (por ejemplo, claves de firma de webhooks).
  </Accordion>
</AccordionGroup>

## Relacionados

<CardGroup cols={2}>
  <Card title="Introducción a la API" icon="code" href="/es/api-reference/introduction">
    Autenticación, errores, límites de tarifa y paginación.
  </Card>

  <Card title="Webhooks" icon="webhook" href="/es/settings/webhooks">
    Empuje eventos a sus propios sistemas en lugar de sondeo.
  </Card>

  <Card title="Equipo y funciones" icon="users" href="/es/settings/team">
    Sólo los propietarios y administradores pueden gestionar claves API.
  </Card>

  <Card title="Seguridad de los datos" icon="lock-keyhole" href="/es/security/data-security">
    Cobertura del registro de auditoría para eventos de creación / revocación de claves.
  </Card>
</CardGroup>
